Pay Transparency e Governance aziendale: impatti sui Modelli 231   La trasparenza retributiva è oggi un nuovo elemento della governance aziendale.Con il D.Lgs. 7 maggio 2026, n. 96, in vigore dal 7 giugno 2026, l'Italia ha dato attuazione alla Direttiva UE…

AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale…

Whistleblowing: formazione obbligatoria dopo la nuova Guida Confindustria 2026   Lo scorso 14 maggio 2026, Confindustria ha pubblicato la nuova versione della Guida operativa sul Whistleblowing, aggiornata alle Linee Guida ANAC del 26 novembre 2025. La Guida è rivolta alle imprese…

AI Act Omnibus: il Parlamento europeo approva le modifiche  Martedì 16 giugno 2026 il Parlamento europeo ha approvato in via definitiva il testo del nuovo regolamento volto a semplificare l’AI Act, Reg. UE 2024/1689, noto come Digital Omnibus sull’Intelligenza Artificiale.La…

CNIL ha sanzionato IQVIA Operations France per 5 milioni di €  La decisione è rilevante perché chiarisce un punto centrale: i dati sanitari “pseudonimizzati” non escono automaticamente dal GDPR – vedi link: https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqviaCNIL ha ritenuto che i dati gestiti da…

Il mio capo è un algoritmo | AI, HR e Privacy dei lavoratori La prima evidenza: l’AI non corregge i processi, li amplifica Uno degli spunti più forti emersi dal panel Wolters Kluwer è organizzativo ed è stato sollevato dalla…

Le linee guida del Garante sui tracking pixel: il nuovo volto della trasparenza Il Garante per la protezione dei dati personali ha emanato, con il provvedimento del 17 aprile 2026, nuove linee guida sull’utilizzo dei tracking pixel nelle comunicazioni via posta elettronica.…

NIS2: modello di categorizzazione delle attività e dei servizi       I soggetti essenziali e importanti rilevanti ai sensi della Direttiva UE 2022/2555, hanno l’obbligo di comunicare, tra il 1° maggio e il 30 giugno di ogni anno, l’elenco…

AI e Compliance: ripensare il Modello 231 nell’era dell’intelligenza artificiale    L’Intelligenza Artificiale sta trasformando profondamente i processi aziendali, incidendo non solo sull’efficienza operativa e sulle capacità decisionali, ma anche sugli equilibri interni tra ruoli, responsabilità e sistemi di controllo. Questa…

SECURE Data Act: gli Stati Uniti d’America riprovano a costruire una legge federale sulla privacy  Negli Stati Uniti è stata presentata una nuova proposta di legge federale sulla protezione dei dati personali: il SECURE Data Act, acronimo di Securing and…

Le linee guida del Garante sui tracking pixel: il nuovo volto della trasparenza

Il Garante per la protezione dei dati personali ha emanato, con il provvedimento del 17 aprile 2026, nuove linee guida sull’utilizzo dei tracking pixel nelle comunicazioni via posta elettronica. Questa presa di posizione segna un punto di svolta fondamentale per il panorama digitale italiano, ponendo fine all’era del tracciamento “invisibile” e imponendo nuove regole di trasparenza per aziende, DPO e professionisti della comunicazione.

Cos’è un tracking pixel e perché è critico

Un tracking pixel è un’immagine trasparente di un solo pixel ospitata su server remoti, che si attiva automaticamente quando il client di posta scarica le immagini contenute nel messaggio. Questo meccanismo permette al mittente di sapere se e quando un’e-mail viene aperta, su quale dispositivo e spesso di ricavare dati dall’indirizzo IP. La criticità principale risiede nell’asimmetria informativa: il destinatario è raramente consapevole di questo monitoraggio, che tecnicamente comporta l’archiviazione e l’accesso a informazioni dal suo terminale.

Base giuridica: quando serve il consenso

La regola focus del nuovo provvedimento è chiara: il trattamento è vietato, salvo specifiche eccezioni. L’uso dei pixel richiede il consenso preventivo, libero, specifico e inequivocabile dell’interessato.

Esistono tuttavia esclusioni importanti. Infatti il Garante ha individuato fattispecie tassative in cui il tracciamento può avvenire anche in assenza di preventivo consenso:

  1. Sicurezza: Trattamenti necessari per finalità di autenticazione o verifica della sicurezza (es. messaggi OTP).
  2. Obblighi legali: Comunicazioni istituzionali o di servizio inviate in esecuzione di disposizioni di legge.
  3. Statistiche: Elaborazione di report su base aggregata, subordinata a rigorose misure di anonimizzazione dei dati tecnici e degli indirizzi IP.

In questo caso il Garante italiano apre all’uso dei pixel per statistiche aggregate e anonimizzate, a patto che vengano adottate rigorose misure di anonimizzazione dei dati tecnici e dell’IP.

Operatività: semplificazione e privacy by design

Per evitare richieste multiple e fenomeni di consent fatigue, il Garante permette di abbinare il consenso al tracciamento con quello alla ricezione di e-mail promozionali, purché la richiesta sia trasparente e neutra, quindi un consenso unico informato.

Fondamentale è il diritto di revoca: l’utente deve poter disattivare il tracciamento in qualsiasi momento senza smettere di ricevere le comunicazioni, tramite un meccanismo semplice incluso nel footer di ogni e-mail.

Infine, l’approccio alla privacy by design diventa obbligatorio: i mittenti devono minimizzare i dati raccolti utilizzando identificativi tecnici non intellegibili e non sequenziali, separando la gestione dell’identificativo dall’indirizzo e-mail effettivo del destinatario.

Gli operatori hanno un termine di 6 mesi dalla pubblicazione in Gazzetta Ufficiale per adeguare i propri flussi tecnologici e le informative a queste nuove disposizioni.

È il momento per i team comunicazione di collaborare strettamente con i consulenti privacy per trasformare questa sfida normativa in un’opportunità di maggiore fiducia e trasparenza verso i propri utenti.